Storitev
PSIRT in razkritje ranljivosti
CRA zahteva politiko usklajenega razkritja ranljivosti in kontaktni naslov za poročanje o ranljivostih. PSIRT je praktičen način za izvajanje obeh: nekdo sprejme poročila, jih triažira, vodi popravek in sporoči izid.
Zakaj je to pomembno zaradi CRA
Priloga I, del II(5) zahteva, da proizvajalci vzpostavijo in izvršujejo politiko usklajenega razkritja ranljivosti. Del II(6) zahteva ukrepe za lajšanje izmenjave informacij o potencialnih ranljivostih izdelka in komponent tretjih oseb, vključno s kontaktnim naslovom. Priloga II zahteva, da se uporabnikom sporočita enotna kontaktna točka in mesto politike.
Člen 13(8) dodaja, da morajo imeti proizvajalci politike in postopke za obravnavo in odpravo potencialnih ranljivosti, prijavljenih iz notranjih ali zunanjih virov. Priloga VII zahteva dokazilo o kontaktnem naslovu v tehnični dokumentaciji.
Težava, ki jo vidimo
- Naslov security@ obstaja, a ga nihče ne spremlja in ni postopka potrditve prejema.
- Javne politike ni, zato raziskovalci poročajo na družbenih omrežjih ali ugotovitev prodajo.
- Poročila prispejo v podporo ali prodajo in se izgubijo.
- Razvoj popravi napako, a nihče ne usklajuje obvestil, zahval in sporočil strankam.
- 01Sprejem
- 02Potrditev prejema
- 03Triaža
- 04Popravek
- 05Usklajevanje
- 06Razkritje
- 07Zapis
Kaj naredimo
Politika CVD
Obseg, izjava o varnem pristanu, usklajena s pravnikom, kanal za poročanje, roki odziva, pristop k razkritju in zahvale.
Kontaktna točka
security.txt, nadzorovan nabiralnik ali obrazec, izbirni šifrirani kanal in vnos v informacijah za uporabnike.
Vzpostavitev PSIRT
Vloge, dežurstvo, stopnjevanje k razvoju in vodstvu ter orodja, prilagojena vaši organizaciji.
Triaža in resnost
Merila za veljavnost, resnost in pot izrabljenih ranljivosti v poročanje po CRA.
Obvestila in komunikacija
Predloge obvestil, strojno berljivi formati, kot je CSAF, kjer so uporabni, sporočila strankam in partnerjem.
Poročanje navzgor za sestavne dele
Kako ugotovitve v komponentah tretjih oseb ali odprte kode pridejo do vzdrževalca, kot zahteva člen 13(6).
Kaj prejmete
- Politika usklajenega razkritja ranljivosti, pripravljena za objavo
- security.txt in konfiguracija sprejema
- Listina PSIRT, RACI in matrika stopnjevanja
- Vodnik za triažo in resnost
- Predloge obvestil in komunikacije
- Namizna vaja z vašo ekipo
Dokazila, ki nastanejo
- Objavljena politika in kontaktna točka, datirana
- Zapisi sprejema in triaže
- Izdana obvestila
- Zapisi vaj
Majhni proizvajalci ne potrebujejo ekipe s polnim delovnim časom. Potrebujejo imenovanega lastnika, namestnika, nadzorovan kanal in zapisan proces, ki ga je nekdo vsaj enkrat vadil.
Kaj sledi
- Kratek pogovorPotrdimo izdelek, vlogo na trgu in cilj.
- Ponudba z določenim obsegomFiksen obseg, izdelki in časovnica.
- Delo z vašimi inženirjiDelavnice in pregledi, ne predaja dokumentov.
Bo vaš izdelek pripravljen na CRA?
Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.